Como proteger o RDP contra força bruta e ransomware no Windows Server: VPN ou RD Gateway, NLA, bloqueio de conta, restrição por IP e monitoramento.
Para que serve
RDP (porta 3389) aberto para a internet é uma das portas de entrada mais usadas por grupos de ransomware: os atacantes testam senhas fracas ou vazadas, entram como administrador, desligam o antivírus e criptografam tudo, inclusive backups acessíveis pela rede. Este artigo mostra como proteger o RDP contra força bruta: tirar o RDP da internet e, enquanto isso não acontece, reduzir o risco com NLA, bloqueio de conta e restrição por IP. Vale para Windows Server 2022 e 2025, seja instalado direto no servidor ou como VM no Proxmox VE.
Pré-requisitos
- Acesso administrativo ao Windows Server.
- IP fixo do seu escritório (para restrição por origem) ou uma VPN.
- Acesso ao console IPMI/iLO ou noVNC para recuperação.
Como proteger o RDP contra força bruta passo a passo
1. Melhor opção: não expor o RDP
A recomendação de CISA e Microsoft é não publicar o RDP diretamente na internet. Escolha uma das alternativas:
- VPN na frente (recomendado): uma VPN WireGuard numa VM dedicada no Proxmox (Debian/Ubuntu, pfSense ou OPNsense) e a porta 3389 liberada apenas para a faixa de IPs da VPN. Quem não está na VPN nem enxerga o RDP. Veja também o artigo «Como instalar um servidor VPN WireGuard em uma VM no Proxmox (Debian/Ubuntu)».
- RD Gateway: a função Gateway de Área de Trabalho Remota encapsula o RDP em HTTPS (porta 443), exige certificado válido e permite políticas de quem pode acessar quais máquinas. Combine com MFA sempre que possível.
- Restrição por IP: se não puder usar VPN agora, libere o 3389 só para o IP fixo da sua empresa (passo 4).
2. Exija NLA (Autenticação no Nível da Rede)
Com NLA, o usuário precisa se autenticar antes de a sessão gráfica ser criada, o que reduz consumo de recursos por atacantes e a exposição a falhas no serviço. Em PowerShell como administrador:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 1
(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp').UserAuthentication
O resultado deve ser 1. Pela interface: Configurações > Sistema > Área de Trabalho Remota e marque a opção de exigir Autenticação no Nível da Rede.
3. Configure bloqueio de conta
Sem política de bloqueio, um robô pode testar milhões de senhas. A linha de base de segurança da Microsoft sugere 10 tentativas como ponto de partida:
net accounts /lockoutthreshold:10 /lockoutduration:15 /lockoutwindow:15
net accounts
Isso bloqueia a conta por 15 minutos após 10 senhas erradas. Em servidores de domínio, configure via GPO (Configuração do Computador > Configurações do Windows > Configurações de Segurança > Políticas de Conta > Política de Bloqueio de Conta).
Importante: a conta Administrador interna é, por padrão, excluída do bloqueio, e é exatamente o nome que os robôs tentam primeiro. Crie uma conta administrativa nominal, teste o login com ela e então desative a conta interna:
net user joao.admin * /add
net localgroup Administradores joao.admin /add
# depois de testar o login com joao.admin:
net user Administrador /active:no
Em sistemas em inglês, os nomes são Administrators e Administrator.
4. Restrinja o RDP por IP no Windows Firewall
O comando abaixo usa o identificador interno do grupo de regras de Área de Trabalho Remota, que funciona em qualquer idioma do Windows:
Set-NetFirewallRule -Group "@FirewallAPI.dll,-28752" -RemoteAddress 203.0.113.10,10.8.0.0/24
Troque pelos IPs do seu escritório e pela faixa da sua VPN. Se a VM estiver atrás de NAT no Proxmox ou num firewall pfSense/OPNsense, faça a mesma restrição lá: não crie redirecionamento de porta 3389 aberto para qualquer origem.
Set-NetFirewallRule -Group "@FirewallAPI.dll,-28752" -RemoteAddress Any e corrija.5. Limite quem pode usar o RDP
Só membros do grupo Usuários da Área de Trabalho Remota (e Administradores) podem entrar. Remova contas que não precisam de acesso e use senhas longas e exclusivas (16+ caracteres) em todas as que ficarem.
6. Reduza o estrago caso alguém entre
- Mantenha o Windows atualizado e o Microsoft Defender ativo, com Proteção contra violação ligada.
- Desative o redirecionamento de unidades e área de transferência se não forem necessários (GPO: Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host da Sessão > Redirecionamento de Dispositivo e Recurso).
- Guarde backups fora do alcance desse servidor, com credenciais diferentes e cópia imutável. Veja o artigo «Proteção contra ransomware: backup 3-2-1 com cópia imutável e teste de restauração».
Como saber se funcionou
- De uma rede não autorizada,
Test-NetConnection SEU_IP -Port 3389deve retornarTcpTestSucceeded : False. net accountsmostra o limite de bloqueio configurado.- Monitore tentativas falhas (evento 4625):
Muitos eventos de IPs desconhecidos indicam que a porta ainda está exposta.Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 20 | Select-Object TimeCreated, @{n='IP';e={$_.Properties[19].Value}}, @{n='Conta';e={$_.Properties[5].Value}}
Problemas comuns
Cliente antigo não conecta depois de exigir NLA
Atualize o cliente de Área de Trabalho Remota. Clientes atuais de Windows, macOS e Linux (FreeRDP/Remmina) suportam NLA. Para outros erros de conexão, veja também o artigo «RDP não conecta: roteiro de diagnóstico para Windows Server».
Minha conta ficou bloqueada
Espere o tempo de bloqueio ou entre pelo console com outra conta administrativa e rode net user NOME /active:yes. Se acontecer com frequência sem erro de digitação, alguém está atacando essa conta: reveja a exposição da porta.
Mudar a porta 3389 resolve?
Não. Reduz parte das varreduras automáticas, mas scanners encontram o RDP em qualquer porta. Use VPN ou restrição por IP.
Perguntas frequentes
Qual a forma mais segura de acessar o RDP?
Não publicar o RDP na internet: acesse por uma VPN (por exemplo, WireGuard em uma VM no Proxmox) ou pelo RD Gateway na porta 443, com MFA sempre que possível.
O que é NLA no RDP?
É a Autenticação no Nível da Rede: o usuário precisa se autenticar antes de a sessão gráfica ser criada, o que reduz o consumo de recursos por atacantes e a exposição a falhas do serviço.
Como bloquear a conta após várias senhas erradas?
Use net accounts /lockoutthreshold:10 /lockoutduration:15 /lockoutwindow:15 ou a Política de Bloqueio de Conta por GPO. Desative a conta Administrador interna, que fica fora do bloqueio.
Mudar a porta 3389 protege contra ransomware?
Não. Reduz parte das varreduras automáticas, mas scanners encontram o RDP em qualquer porta. Use VPN ou restrição por IP.
Como ver as tentativas de login no RDP?
Consulte o evento 4625 (falha de logon) no log de Segurança com Get-WinEvent. Muitos eventos de IPs desconhecidos indicam que a porta ainda está exposta.
Precisa de ajuda?
Dúvidas sobre acesso ao console IPMI/iLO ou sobre a rede do seu servidor? Abra um ticket pela área do cliente.
